如何在SafeNet Key Storage Provider中手动创建KSP容器对象以绑定HSM中的证书私钥
如何在SafeNet Key Storage Provider中手动创建KSP容器对象以绑定HSM中的证书私钥
我来帮你搞定这个Thales Luna HSM 7的绑定问题——毕竟你现在的情况是证书和HSM里的私钥断了关联,原生成账号又被注销,确实得手动在SafeNet KSP里建容器来重新绑定。
首先你得用上Luna客户端自带的cmu工具(Certificate Management Utility),这就是对应Amazon CloudHSM那套import_key的替代工具,默认安装在C:\Program Files\SafeNet\LunaClient路径下。具体操作步骤如下:
- 先确认当前账号能正常访问Luna HSM:确保客户端已经完成HSM注册,并且你能通过密码或身份证书登录HSM(如果还没做,先通过
vtl工具完成客户端和HSM的配对)。 - 打开管理员权限的命令提示符,切换到LunaClient目录,执行
cmu导入命令,把HSM里的公私钥绑定到新建的KSP容器:
cd "C:\Program Files\SafeNet\LunaClient" cmu import -private -handle <你的私钥句柄> -public -handle <你的公钥句柄> -container <自定义容器名称> -ksp
把命令里的<你的私钥句柄>``<你的公钥句柄>换成你已知的数值,<自定义容器名称>可以取个和证书对应的名字,方便后续识别。
- 最后用Windows自带的
certutil工具修复证书和私钥的关联:
certutil -repairstore my <证书指纹>
这里的<证书指纹>可以在证书的“详细信息”标签页里找到(一般是SHA-1或SHA-256格式的字符串)。
另外给你提几个注意点:
- 一定要用管理员权限运行命令行,不然可能会碰到权限不足的报错。
- 如果
cmu执行失败,先跑vtl verify检查客户端和HSM的连接是否正常。 - 容器名称最好设成唯一的,避免和系统里已有的KSP容器冲突。
备注:内容来源于stack exchange,提问作者Metin Ozkan
相关产品推荐
相关产品推荐

